В Android-смартфонах нашли аппаратную дыру с доступом через USB

В Android-смартфонах нашли аппаратную дыру с доступом через USB

В Android-смартфонах нашли аппаратную дыру с доступом через USB

Исследователи из Donjon обнаружили аппаратную уязвимость в ряде Android-устройств на MediaTek. Проблема затрагивает ранние этапы загрузки устройства и позволяет атакующему при физическом доступе получить полный контроль над смартфоном. Специалистам удалось добиться выполнения кода в boot ROM, то есть на максимально привилегированном уровне, где обычных защитных барьеров уже почти не остаётся.

Речь идёт не о баге в каком-нибудь приложении, а о проблеме в цепочке загрузки. Donjon пишет, что после нескольких месяцев ревёрс-инжиниринга исследователи нашли способ нарушить проверки безопасности в процессе загрузки и взять управление на себя.

По их оценке, успешная атака требует повторяющихся попыток, но в условиях тестирования выполнить код удалось всего за несколько минут.

 

MediaTek уже включила связанную проблему в свой мартовский набор патчей. Там фигурирует кейс 2026-20435 / CVE-2026-20435, который описан как логическая ошибка в компоненте предзагрузчика, из-за которой возможен доступ к уникальным идентификаторам устройства.

 

Корпорация уведомила производителей устройств о проблемах и передала им патчи как минимум за два месяца до публикации. Также MediaTek отдельно отмечает, что на момент выпуска заплаток не было известно об активной эксплуатации этих уязвимостей в реальных атаках.

В бюллетене MediaTek перечислен длинный список затронутых чипсетов. Среди них, например, MT6739, MT6761, MT6765, MT6768, MT6781, MT6789, MT6833, MT6853, MT6877, MT6878, MT6893, MT6983 и другие. То есть история касается не одного экзотического чипа, а довольно широкой линейки SoC, которая использовалась в разных моделях смартфонов и планшетов.

Mozilla снова отложила конец Firefox для Windows 7

Mozilla опять передумала прощаться с Firefox 115 ESR. Ещё недавно компания предупреждала, что поддержка этой ветки для старых версий Windows и macOS закончится в конце февраля 2026 года, но теперь срок снова сдвинули, на этот раз до конца августа 2026-го. Об этом говорится в обновлённых заметках Mozilla.

Речь идёт прежде всего о пользователях Windows 7, Windows 8 и Windows 8.1, а также macOS 10.12-10.14.

Для них Firefox 115 ESR остаётся последней веткой браузера, которая всё ещё получает патчи. По сути, это уже почти уникальная история: среди крупных массовых браузеров именно Firefox остаётся едва ли не последним заметным вариантом для таких старых систем.

В Mozilla объясняют решение довольно просто: пользователей на этих ОС всё ещё много, и компания хочет дать им больше времени на переход. Причём формулировка сейчас оставляет небольшую лазейку и на будущее: после августа 2026 года Mozilla обещает снова пересмотреть ситуацию, а не просто жёстко поставить точку.

Для всех, кто уже сидит на более свежих системах, история другая. Пользователям Windows 10 и новее, а также macOS 10.15 Catalina и выше, компания рекомендует обычную актуальную ветку Firefox, а не старый ESR 115. Mozilla отдельно указывает, что Firefox 115 ESR нужен именно для устаревших платформ.

Вообще, Firefox 115 ESR уже давно живёт дольше, чем изначально планировалось. Mozilla несколько раз переносила дату окончания поддержки, и нынешнее продление до августа 2026 года — это ещё один такой перенос. Судя по всему, компания просто не хочет резко бросать пользователей старых систем без хоть какого-то современного и обновляемого браузера.

RSS: Новости на портале Anti-Malware.ru